Bring Your Own Vault: por qué "rip and replace" no es la única opción
Oct 9, 2026
Parte 3 de 3 de nuestra serie Rethinking Privileged Access. Lea primero la Parte 1: La contraseña nunca fue el único problema y la Parte 2: Más allá de la bóveda.
Todo equipo de seguridad que haya operado un despliegue maduro de PAM conoce la incómoda verdad sobre cambiar de herramienta: la tecnología rara vez es la parte difícil. Ha invertido años, y a menudo un presupuesto considerable, en construir flujos de trabajo, integraciones y la experiencia institucional alrededor de su bóveda PAM heredada. Pedirle a ese equipo que "migre todo de una vez" inicia una conversación de gestión del cambio y de riesgo, y la mayoría de las organizaciones, con razón, se resisten.
Las partes 1 y 2 de esta serie defendieron el PAM moderno: eliminar el privilegio permanente en lugar de limitarse a guardar la contraseña que lo protege. También mostraron cuánto del catálogo de ataques de credenciales de Windows/AD queda neutralizado. La objeción obvia es que esto suena a un cambio completo de plataforma. Pero no tiene por qué ser así.
Netwrix Privilege Secure (NPS) tiene una función diseñada precisamente para esa realidad: Bring Your Own Vault (BYOV).
Qué hace BYOV
BYOV permite que NPS se conecte directamente a la bóveda que ya tiene (una bóveda PAM heredada, CyberArk, BeyondTrust, HashiCorp Vault o Microsoft LAPS) y trate las cuentas almacenadas allí exactamente como las cuentas administradas propias de NPS.
Las cuentas que están en su bóveda actual reciben el tratamiento completo de sesión de NPS, por encima de lo que ya haga su herramienta actual:
- Habilitar y deshabilitar la cuenta alrededor de la sesión
- Otorgar privilegios al inicio de la sesión (por ejemplo, añadir la cuenta a Domain Admins, a los Administradores locales o a un grupo sudo) y retirar ese privilegio en el momento en que termina la sesión
- Activar RDP solo durante la sesión y desactivarlo después
- Aplicar cualquier otra Activity que definan sus políticas de NPS, incluida la purga de tickets Kerberos y el escaneo de cuentas no autorizadas que se describen en las Partes 1 y 2
Cuando termina la sesión, NPS escribe la nueva contraseña rotada de vuelta en la bóveda original, que sigue siendo el sistema de registro. El papel de su bóveda actual no cambia: sigue almacenando y rotando la credencial. El cambio está en todo lo que ocurre alrededor de esa credencial mientras se usa. Ahí es donde NPS añade la capa de PAM moderno que el PAM heredado nunca fue diseñado para ofrecer, eliminando el privilegio permanente alrededor de la propia sesión.
Dos formas en que los clientes usan BYOV
En la práctica, BYOV se usa de dos maneras distintas, y ambas son válidas.
Defensa en profundidad. Algunos clientes no tienen ninguna intención de dejar su bóveda actual. Están satisfechos con ella, está profundamente integrada y no hay un caso de negocio para cambiarla. Para ellos, BYOV añade controles de seguridad a nivel de sesión a una herramienta PAM heredada construida en torno a la protección de credenciales.
Una ruta de migración sin corte brusco. Otros clientes intentan salir de su herramienta actual, a menudo por motivos de costo, pero no pueden asumir un cambio abrupto. Un rip-and-replace completo implica volver a incorporar cada cuenta, cada flujo de trabajo y cada integración de una sola vez, con todo el riesgo operativo que eso conlleva. BYOV permite a los clientes poner en marcha la nueva capacidad de inmediato sobre su bóveda actual. A partir de ahí, migran cuentas y grupos de usuarios a cuentas administradas por NPS o efímeras al ritmo que su equipo de operaciones pueda asumir, y van retirando la plataforma PAM heredada en el proceso.
Por qué esto también importa en la conversación presupuestaria
El costo importa tanto como la arquitectura. NPS suele tener un precio muy inferior al de las herramientas PAM heredadas con las que más a menudo se despliega, y CyberArk en particular tiene una prima bien conocida en este mercado. Para un cliente que ya carga con ese costo, BYOV le permite demostrar el valor del PAM moderno de inmediato, sin esperar a un proyecto de migración completo que justifique el gasto ni tener que defender una partida del tipo "tirar lo que ya pagamos".
Ese es el sentido de BYOV: separa adoptar una mejor seguridad de sesión de reemplazar su infraestructura existente.
Cierre de la serie
A lo largo de esta serie hemos defendido que:
- Parte 1: el privilegio permanente, junto con la contraseña que lo protege, es la verdadera superficie de ataque. Ahí es donde el modelo de bóveda y checkout del PAM heredado se separa del modelo de sesión y Activities del PAM moderno con NPS.
- Parte 2: eliminar ese privilegio permanente neutraliza mucho más del catálogo de ataques de credenciales de Windows/AD que solo guardar en bóveda: Pass-the-Hash, Pass-the-Ticket, Kerberoasting y más. El artículo también es honesto sobre lo que no cubre (Golden Tickets, abuso de AD CS, robo de la clave de respaldo DPAPI).
- Parte 3: no necesita un proyecto de rip-and-replace para empezar a obtener esos beneficios. BYOV permite que su bóveda actual siga haciendo el trabajo para el que fue creada, mientras NPS añade la capa que el PAM heredado nunca se diseñó para ofrecer, en el calendario que su equipo de operaciones pueda asumir.
Ese es el hilo conductor: la contraseña nunca fue el único problema. El privilegio que queda detrás de ella, esperando indefinidamente a ser usado, era el resto del problema.
Compartir en
Aprende más
Acerca del autor
Tyler Reese
VP de Gestión de Producto, CISSP
Con más de dos décadas en la industria de la seguridad de software, Tyler Reese conoce íntimamente los desafíos de identidad y seguridad que evolucionan rápidamente a los que se enfrentan las empresas hoy en día. Actualmente, se desempeña como director de producto para el portafolio de Netwrix Identity and Access Management, donde sus responsabilidades incluyen evaluar tendencias del mercado, establecer la dirección de la línea de productos IAM y, finalmente, satisfacer las necesidades de los usuarios finales. Su experiencia profesional abarca desde la consultoría de IAM para empresas Fortune 500 hasta trabajar como arquitecto empresarial de una gran compañía de venta directa al consumidor. Actualmente posee la certificación CISSP.
Aprende más sobre este tema
Más allá de la bóveda: el privilegio permanente cero neutraliza más que los ataques a contraseñas
La contraseña nunca fue el único problema: PAM tradicional frente a PAM moderno
El código de error es la pista
El proveedor de su bóveda de contraseñas no es su plan de respaldo
Descubriendo rutas de ataque indirectas a controladores de dominio virtualizados en Azure